- Microsoft 365
- Seguridad
- MFA
Microsoft activa las passkeys por defecto y se despide de los SMS
Microsoft Entra ID activa las passkeys por defecto y en febrero de 2027 deja de enviar códigos por SMS y llamadas. Qué deben preparar las empresas con Microsoft 365.
3 min de lectura

Durante años, el código de seis dígitos por mensaje de texto fue la forma más común de verificación en dos pasos. Microsoft acaba de ponerle fecha de salida en las cuentas empresariales: las passkeys pasan a ser el método predeterminado y los SMS y llamadas de voz dejan de ofrecerse de forma nativa.
Si su empresa usa Microsoft 365, esto le afecta.
Qué anunció Microsoft
El 13 de julio de 2026, Microsoft anunció cambios en Microsoft Entra ID, el servicio de identidad que está detrás de las cuentas de Microsoft 365 de las empresas (no de las cuentas personales):
- 1 de septiembre de 2026: las passkeys se convierten en la experiencia predeterminada. Los usuarios que tenían habilitado SMS o voz quedan habilitados automáticamente para passkeys y se les pide registrar una.
- 30 de octubre de 2026: las organizaciones que necesiten seguir usando SMS o voz podrán contratar un proveedor de telefonía desde Microsoft Security Store.
- 1 de febrero de 2027: Microsoft deja de enviar códigos por SMS y llamadas para todos los usuarios, excepto administradores globales y usuarios externos.
- 1 de julio de 2027: el retiro se completa también para administradores globales y usuarios externos.
Qué es una passkey
Una passkey reemplaza la contraseña y el código por SMS con una llave criptográfica guardada en su celular, su computadora o una llave física de seguridad. Para iniciar sesión, usted la desbloquea con su huella, su rostro o el PIN del dispositivo.
Su gran ventaja es que no se puede entregar a un sitio falso: la passkey solo funciona en el sitio legítimo para el que se creó. Por eso se considera un método resistente al phishing, a diferencia del SMS, que puede ser interceptado, robado con un cambio de SIM o simplemente entregado por la persona en una página falsa.
Qué debe revisar su empresa
- Quién usa SMS o llamadas hoy. El centro de administración de Entra muestra los métodos registrados por cada usuario.
- Celulares de la empresa y compartidos. Defina cómo registrarán passkeys las personas que no usan celular propio para trabajar o que comparten un equipo.
- Administradores primero. Las cuentas con más privilegios deberían usar passkeys o llaves físicas desde ya, aunque su fecha límite sea la última.
- Recuperación de acceso. Si alguien pierde el celular, ¿cómo vuelve a entrar? Actualice el procedimiento para que no dependa del SMS.
- Cuenta de emergencia. Mantenga una cuenta de administrador de emergencia bien protegida y documentada.
- Comunique antes del cambio. Un mensaje corto con instrucciones y una sesión de 15 minutos evitan llamadas de pánico el día que aparezca la solicitud de registrar una passkey.
¿Y si mi empresa todavía no tiene MFA?
Entonces el cambio es la oportunidad perfecta para empezar. Con la filtración masiva de datos en Costa Rica y el aumento del fraude con suplantación, una cuenta de correo protegida solo con contraseña es un riesgo innecesario.
Podemos revisar la configuración de su Microsoft 365, migrar a su equipo a passkeys sin interrumpir el trabajo y dejar documentada la recuperación de acceso. Vea identidad y MFA y Microsoft 365.
Fuentes
- Microsoft Security Blog (13 de julio de 2026): Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID
- Microsoft Learn: Passkeys by default and retirement of Microsoft-provided SMS and voice authentication
- Forrester (16 de julio de 2026): Microsoft Makes Passkeys Default: What Identity And Security Leaders Need To Do